Seungho Lee (スンホ・リー) 氏とChangbin Lee (チャンビン・リー) 氏は2026年9月27日(現地時間)、論文「Subjects, Not Authors: The Authorship Hazard in Agentic Dataspaces」をarXiv (アーカイブ) で発表した。この論文は、エージェント型データ空間 (agentic dataspaces) におけるガバナンス上の権限付与問題に焦点を当て、「著者権限ハザード (authorship hazard)」という概念を提唱している。LLM agents(大規模言語モデルエージェント)がポリシーの主体であると同時にその著者となることで、自身を拘束する規範を生成してしまう危険性を指摘し、エージェントはガバナンス領域の主体であっても、決して著者であってはならないという原則を示した。

Dataspace connectors(データ空間コネクター)は、データの転送を許可するかどうかを決定するが、転送される内容については決定しない。これは契約に基づいたアプリケーションでは許容されるものの、ツール呼び出しを構成しサブエージェントを生成するLLM agentsには適さないと指摘している。

論文では、ガバナンスアーティファクト(統治文書)を生成するエージェントに関する研究がその出力品質を評価する一方で、そのアーティファクトの使用を誰が承認するかという問題は、既存の文献で十分に扱われていないと述べている。公開されたポリシーはデータ空間の決定点によって強制されるため、公開はガバナンスイベントであると定義。エージェントがポリシーのsubject(主体)であると同時にpolicy author(著者)である場合、自身を拘束する規範を記述することになるとし、これをauthorship hazardと名付けた。

このハザードに対する原則として、エージェントはガバナンスplane(領域)の主体であり、決して著者ではないと提唱している。エージェントが公開を承認する経路は意図的に閉鎖され、人間が承認する草案作成という影響経路は、執行上の問題として扱われるべきであると論じた。

エージェントが作成した草案の凍結されたコーパスを用いた実験では、承認なしの公開が80件の承認決定を覆した。これらの多くは、ポリシーテキストではなくフィールドの機密性分類のみを変更する草案によるものだった。ポリシーの差分を読み取る分類器はこれらの草案を見逃すため、分類を著者権限と見なすことで、全ての草案をレビューに回すことが可能になる。このために必要なregistry-held classification(レジストリ管理型分類)が設計・モデル化されたが、プロトタイプにはまだ実装されていない。

実行境界においては、プロンプトで指定された義務の下では105件中105件で保護されたフィールドがモデルに到達した。しかし、ODRL(Open Digital Rights Language)義務が呼び出し時ツールコール制約としてコンパイルされた場合、105件中0件でモデルに到達しなかった。また、値が名前付きフィールドに限定されない場合、コンパイルされた条件は7件中7件で値を露出させた。中央で供給される承認プールは、この問題を引き起こす参加者の規模にはスケールしないことも示された。


参考: arXiv cs.CR (アーカイブ) — 2026年9月28日 13:00 (JST)

原文ハイライト

"an agent is a subject of the governance plane, never an author of it"

この記事をシェア
X はてブ LinkedIn